Hoe verschilt NIS2 van de oorspronkelijke NIS-richtlijn?

De NIS2-richtlijn verschilt van de oorspronkelijke NIS-richtlijn op vier fundamentele punten: een veel bredere reikwijdte, strengere beveiligingseisen, zwaardere sancties en een geharmoniseerdere aanpak binnen de EU. Waar NIS vooral gericht was op een beperkte groep kritieke sectoren, trekt NIS2 de scope aanzienlijk breder en legt het concrete verplichtingen op aan duizenden extra organisaties. Dit artikel beantwoordt de meest gestelde vragen over het verschil tussen NIS en NIS2.

Wat veranderde er concreet met de invoering van NIS2?

NIS2 vervangt de oorspronkelijke NIS-richtlijn uit 2016 en introduceert een fundamenteel herzien kader voor netwerk- en informatiebeveiliging in de Europese Unie. De kernverandering is dat NIS2 niet langer een minimumstandaard biedt die lidstaten vrijelijk mogen invullen, maar een veel uniformer en strenger regime oplegt dat overal in de EU consistent moet worden toegepast.

De meest ingrijpende wijzigingen zijn:

  • Uitbreiding van sectoren: NIS2 omvat aanzienlijk meer sectoren dan zijn voorganger, waaronder voedselproductie, afvalverwerking, digitale infrastructuur en de publieke sector.
  • Twee categorieën entiteiten: Organisaties worden ingedeeld als “essentieel” of “belangrijk”, elk met eigen toezichtseisen.
  • Harmonisatie binnen de EU: Lidstaten hebben minder vrijheid om eigen invulling te geven aan de richtlijn, wat grensoverschrijdende compliance vereenvoudigt.
  • Verantwoordelijkheid op bestuursniveau: Directies en bestuurders zijn persoonlijk aansprakelijk voor naleving van de NIS2-vereisten.
  • Ketenveiligheid: Organisaties moeten ook de cybersecurity van hun toeleveranciers en partners borgen.

Kortom, NIS2 transformeert cybersecurity van een technische aangelegenheid naar een strategische bestuurskwestie.

Welke organisaties vallen onder NIS2 maar niet onder NIS?

NIS2 trekt de reikwijdte van de oorspronkelijke cybersecurityrichtlijn aanzienlijk breder. Sectoren die eerder buiten de NIS-richtlijn vielen maar nu wel onder NIS2 vallen, zijn onder andere voedselproductie en -distributie, afval- en waterbeheer, de farmaceutische industrie, de ruimtevaartsector, digitale dienstverleners en overheidsinstanties op centraal en regionaal niveau.

Bovendien geldt er onder NIS2 een drempelcriterium op basis van bedrijfsomvang. Middelgrote en grote organisaties in de aangewezen sectoren vallen automatisch onder de richtlijn. Kleine organisaties kunnen ook worden aangewezen als ze een kritieke rol spelen in de samenleving. Dit betekent dat veel organisaties die zich voorheen niet bezighielden met formele cybersecuritycompliance, dat nu wel moeten doen.

De splitsing in “essentiële entiteiten” en “belangrijke entiteiten” bepaalt de intensiteit van het toezicht. Essentiële entiteiten, zoals aanbieders van kritieke infrastructuur, staan onder actief toezicht. Belangrijke entiteiten worden reactief gecontroleerd, maar zijn niet minder verplicht aan de NIS2-vereisten te voldoen.

Hoe strenger zijn de beveiligingseisen onder NIS2?

De beveiligingseisen onder NIS2 zijn concreter, uitgebreider en minder vrijblijvend dan onder de oorspronkelijke NIS-richtlijn. Waar NIS organisaties vroeg om “passende en evenredige beveiligingsmaatregelen” zonder dit verder te specificeren, schrijft NIS2 een reeks minimummaatregelen voor die elke organisatie in scope moet implementeren.

Deze verplichte maatregelen omvatten onder meer:

  • Risicoanalyse en beleid voor informatiebeveiliging
  • Procedures voor incidentbeheer en bedrijfscontinuïteit
  • Beveiliging van de toeleveringsketen
  • Toegangsbeveiliging en authenticatiemaatregelen, inclusief meerfactorauthenticatie
  • Gebruik van encryptie voor gevoelige gegevens
  • Beveiligde communicatiesystemen
  • Regelmatige beveiligingsaudits en penetratietesten

Een belangrijk verschil met NIS is dat bestuurders onder NIS2 persoonlijk verantwoordelijk zijn voor de implementatie van deze maatregelen. Ze moeten aantoonbaar betrokken zijn bij het cybersecuritybeleid van hun organisatie en kunnen bij nalatigheid persoonlijk aansprakelijk worden gesteld.

Wat zijn de nieuwe meldplichten en sancties onder NIS2?

NIS2 introduceert een gestructureerde meldplicht voor significante incidenten en legt aanzienlijk hogere sancties op dan de oorspronkelijke NIS-richtlijn. Organisaties zijn verplicht significante beveiligingsincidenten te melden bij de bevoegde nationale autoriteit binnen een strikte tijdslijn.

De meldtijdlijn voor incidenten

NIS2 hanteert een gefaseerde meldplicht:

  1. Binnen 24 uur: Een vroege waarschuwing zodra een significant incident wordt ontdekt.
  2. Binnen 72 uur: Een gedetailleerde melding met een eerste beoordeling van het incident, de ernst en de vermoedelijke oorzaak.
  3. Binnen één maand: Een eindrapport met een volledige analyse, de genomen maatregelen en de geleerde lessen.

Sancties bij niet-naleving

De boetes onder NIS2 zijn aanzienlijk hoger dan onder NIS en vergelijkbaar met de GDPR-systematiek. Voor essentiële entiteiten kunnen boetes oplopen tot tien miljoen euro of twee procent van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten gelden maxima van zeven miljoen euro of 1,4 procent van de wereldwijde omzet. Naast financiële sancties kunnen toezichthouders ook operationele maatregelen opleggen, zoals tijdelijke schorsing van diensten.

Wanneer moest NIS2 zijn geïmplementeerd in nationale wetgeving?

De deadline voor implementatie van NIS2 in nationale wetgeving was 17 oktober 2024. Op die datum moesten alle EU-lidstaten de richtlijn hebben omgezet in eigen wetgeving en de nieuwe regels van kracht laten gaan. De NIS2-richtlijn zelf trad in werking in januari 2023, waarna lidstaten 21 maanden de tijd kregen voor implementatie.

In de praktijk liepen niet alle lidstaten op schema. Nederland werkte in 2024 aan de implementatiewet, de Cyberbeveiligingswet, die de NIS2-vereisten in Nederlands recht verankert. Organisaties die onder de richtlijn vallen, doen er verstandig aan zich niet te richten op de precieze datum waarop nationale wetgeving van kracht wordt, maar alvast te beginnen met het in kaart brengen van hun verplichtingen en het versterken van hun beveiligingsmaatregelen. In 2026 is handhaving in de meeste lidstaten al een realiteit.

Welke NIS2-certificeringen en trainingen helpen bij compliance?

Voor professionals en organisaties die grip willen krijgen op NIS2-compliance zijn gerichte cybersecuritycertificeringen en trainingen een effectieve route. Erkende certificeringen die aansluiten op de NIS2-vereisten zijn onder andere:

  • ISO 27001: De internationale norm voor informatiebeveiliging, die sterk aansluit bij de risicogebaseerde aanpak van NIS2.
  • CISSP (Certified Information Systems Security Professional): Een breed erkende certificering voor beveiligingsprofessionals.
  • CEH (Certified Ethical Hacker): Relevant voor organisaties die penetratietesten en kwetsbaarheidsanalyse willen beheersen.
  • CompTIA Security+: Een toegankelijke instapkwalificatie voor professionals die hun cybersecuritybasiskennis willen formaliseren.
  • CISM (Certified Information Security Manager): Gericht op het management van informatiebeveiliging, wat aansluit bij de bestuurlijke verantwoordelijkheid onder NIS2.

Naast individuele certificeringen is het voor organisaties waardevol om interne bewustwordingstrainingen te organiseren voor medewerkers op alle niveaus, inclusief directie en management. NIS2 vereist immers dat het bestuur aantoonbaar betrokken is en dat medewerkers weten hoe ze beveiligingsrisico’s herkennen en melden.

Hoe Startel helpt met NIS2-compliance

Wij bij Startel bieden een breed scala aan cybersecuritytrainingen en certificeringen die direct aansluiten op de eisen van NIS2. Met meer dan 25 jaar ervaring in IT-onderwijs en partnerschappen met toonaangevende organisaties zoals EC-Council en Microsoft, helpen we professionals en organisaties om de kennis op te bouwen die nodig is voor aantoonbare compliance.

Wat we bieden voor NIS2-gerichte scholing:

  • Erkende cybersecuritycertificeringen via geautoriseerde examencentra (Pearson VUE, Kryterion, Exin)
  • Flexibele leervormen: klassikaal, live online en zelfstudie
  • Maatwerktrainingen afgestemd op de specifieke beveiligingsbehoeften van uw organisatie
  • Begeleiding door ervaren trainers met praktijkervaring in informatiebeveiliging
  • Een overzichtelijk trainingsaanbod van instapniveau tot gevorderd

Of u nu zelf uw kennis wilt verdiepen of uw team wilt voorbereiden op de NIS2-vereisten, wij staan klaar om u te begeleiden. Lees meer over onze aanpak en expertise, of neem direct contact met ons op voor een vrijblijvend gesprek over de mogelijkheden.

Gerelateerde artikelen

Terugbelverzoek

Wil je meer weten, maar nu even geen tijd?

Laat je gegevens achter, dan nemen wij binnen 2 werkdagen contact met je op

Dé IT-opleider van het noorden

  • Klanten geven ons een 9.2
  • Erkende trainers
  • Ontvang een certificaat na deelname
  • Train op één van onze drie locaties of vanuit huis

Terugbelverzoek

Vul hieronder jouw gegevens in, zodat wij telefonisch contact met je kunnen opnemen.

"*" geeft vereiste velden aan

Laat ons jou terugbellen
Velden met een * zijn verplicht

Vragen of direct contact nodig, bezoek onze contactpagina.

Foto van Fredou Nieuwenhuis met een beige achtergrond.

Fredou Nieuwenhuis

Inside Sales